2026年7月漏洞通告
发布时间:2026-08-10
三、漏洞通告
根据影响范围、危害程度等因素,筛选近期各大漏洞数据库公开披露的风险较大的漏洞,可依据此表进行安全风险识别、风险自查和漏洞修补。
本月重点关注:WordPress核心wp2shell零日链(影响数亿站点)、微软史上最大补丁日(622个CVE)、Fastjson未认证RCE在野利用、Linux内核9年潜伏漏洞RefluXFS以及Oracle 7月安全更新(1448个漏洞)。
汇总列表如下:
3.1 WordPress wp2shell预认证远程代码执行漏洞链(CVE-2026-63030/CVE-2026-60137)
公开时间:2026年7月17日
漏洞等级:严重(CVSS 9.8)
漏洞类型:REST API路由混淆 + SQL注入 → 远程代码执行
漏洞利用细节是否公开:是,公开PoC发布后数小时内即观测到大规模在野利用
漏洞概述:该漏洞链由Searchlight Cyber研究员借助AI模型发现,结合了REST API批量端点路由混淆(CVE-2026-63030)和WP_Query参数SQL注入(CVE-2026-60137)两个缺陷。攻击者无需任何认证,只需发送一个HTTP请求即可在默认安装的WordPress站点上执行任意代码。这是CISA KEV目录中首个针对WordPress核心(而非插件)的条目。影响全球约5亿WordPress站点,补丁发布后90分钟即遭武器化利用,数日内拦截超过65,000次攻击尝试。
影响范围:WordPress 6.9.0~6.9.4、7.0.0~7.0.1(完整RCE链);6.8.0~6.8.5(仅SQL注入部分)
安全建议:立即升级至安全版本(6.8.6/6.9.5/7.0.2),WordPress已对支持自动更新的站点启用强制升级;部署WAF临时规则拦截REST API批量端点恶意请求;排查所有WordPress实例是否存在后门管理员账户、恶意插件和可疑文件。
漏洞链接:https://wordpress.org/news/2026/07/wordpress-6-9-5-security-release/
3.2 Microsoft SharePoint Server未认证提权零日漏洞(CVE-2026-56164)
公开时间:2026年7月14日(微软7月补丁星期二)
漏洞等级:严重(CVSS 9.8)
漏洞类型:关键功能缺失身份认证,未认证远程权限提升
漏洞利用细节是否公开:是,Mandiant和Google FLARE在活跃入侵事件中确认在野利用
漏洞概述:该漏洞为微软7月补丁日中2个已利用零日漏洞之一。未经身份认证的远程攻击者可直接在SharePoint Server上提权,无需用户交互,攻击复杂度低。该漏洞影响SharePoint Server 2016、2019和Subscription Edition。值得注意的是,SharePoint Server 2016和2019在同日达到生命周期结束,无扩展安全更新可用。CISA已将该漏洞加入KEV目录。
影响范围:SharePoint Server 2016、2019、Subscription Edition。其中2016和2019版本已停止支持。
安全建议:立即部署2026年7月安全更新;对仍使用2016/2019版本的环境,应尽快迁移至受支持的版本;启用AMSI并配置Request Body Scan Mode为Full作为临时缓解措施;优先修补面向互联网的SharePoint服务器。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
3.3 Microsoft AD FS权限提升零日漏洞(CVE-2026-56155)
公开时间:2026年7月14日
漏洞等级:严重(CVSS 7.8)
漏洞类型:访问控制粒度不足,已认证本地权限提升
漏洞利用细节是否公开:是,微软DART应急响应团队在活跃入侵事件中确认在野利用
漏洞概述:该漏洞为微软7月补丁日中2个已利用零日漏洞之一。已认证本地攻击者可利用该漏洞在AD FS服务器上提升权限。AD FS处理联合身份验证并颁发登录令牌,一旦服务器被入侵,攻击者可伪造认证令牌访问任何联邦服务。CISA已将该漏洞加入KEV目录,联邦机构修复截止日为7月25日。
影响范围:Active Directory Federation Services(AD FS)
安全建议:立即安装7月安全更新;复查认证活动、管理员权限变更等可疑访问记录;确保AD FS服务器不直接暴露于互联网。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56155
3.4 Fastjson 1.x未认证远程代码执行漏洞(CVE-2026-16723)
公开时间:2026年7月21日
漏洞等级:严重(CVSS 9.0)
漏洞类型:反序列化远程代码执行
漏洞利用细节是否公开:是,ThreatBook与Imperva已确认在野攻击活动
漏洞概述:攻击者通过向受影响解析器发送恶意JSON即可在未认证情况下执行任意代码,无需开启AutoType,也不依赖classpath gadget。该漏洞影响Fastjson 1.2.68至1.2.83版本与Spring Boot可执行fat-JAR组合。阿里于2026年7月21日发布安全公告。这是Fastjson系列历史上影响最为广泛的漏洞之一,国内大量Java应用使用该组件。
影响范围:Fastjson 1.2.68 ~ 1.2.83 + Spring Boot可执行fat-JAR
安全建议:临时缓解:启动时加入参数 -Dfastjson.parser.safeMode=true;长期方案:迁移至Fastjson2(https://github.com/alibaba/fastjson2);对所有使用Fastjson的应用进行全面排查和安全测试。
漏洞链接:https://nvd.nist.gov/vuln/detail/CVE-2026-16723
3.5 Check Point SmartConsole认证绕过漏洞(CVE-2026-16232)
公开时间:2026年7月22日
漏洞等级:严重(CVSS 9.3)
漏洞类型:认证绕过(Improper Authentication)
漏洞利用细节是否公开:是,CISA KEV 7/22新增,在野利用确认
漏洞概述:未认证远程攻击者可获取有效的SmartConsole应用登录令牌,以完全管理员权限认证并直接改写全网安全策略。Check Point确认已影响少量将Management Server直接暴露于互联网且未限制Trusted Clients的客户。CISA给予72小时修复窗口(截止7月25日)。Check Point已发布Jumbo Hotfix及IoC情报(6个攻击源IP)。
影响范围:Check Point Security Management / Multi-Domain Management R81.10~R82.10
安全建议:立即安装Jumbo Hotfix Take 36+(R82.10)/ Take 118+(R82)/ Take 158+(R81.20);确保Management Server不直接暴露于互联网;严格限制Trusted Clients列表;核查防火墙策略变更记录,排查异常修改。
漏洞链接:https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-check-point-smartconsole-authentication-bypass-cve-2026-16232
3.6 Linux XFS内核本地提权漏洞RefluXFS(CVE-2026-64600)
公开时间:2026年7月23日
漏洞等级:高危(CVSS 7.8)
漏洞类型:竞争条件导致本地权限提升(潜伏9年的漏洞)
漏洞利用细节是否公开:是,Qualys研究团队公开披露
漏洞概述:该漏洞存在于Linux内核XFS文件系统Copy-on-Write(写时复制)机制中,自2017年Linux内核4.11版本起存在,潜伏约9年。攻击者可在启用reflink的XFS分区中修改任意可读取文件,通过覆盖系统关键文件实现本地root提权。即使系统启用了SMEP、SMAP、KASLR等内存保护或容器隔离,也无法有效阻止攻击。全球超过1640万台Linux主机可能面临风险。Linux内核团队已将修复补丁合并至上游内核。
影响范围:所有启用XFS文件系统reflink功能的Linux平台(RHEL、Oracle Linux、Amazon Linux、Fedora等发行版),内核版本4.11及以上
安全建议:尽快应用发行版厂商发布的内核补丁;如无法立即修补,可禁用XFS reflink功能作为临时缓解;限制不可信用户本地访问权限;监控关键系统文件的异常修改行为。
漏洞链接:https://nvd.nist.gov/vuln/detail/CVE-2026-64600
3.7 SiYuan MCP接口未授权管理员提权漏洞(CVE-2026-66012)
公开时间:2026年7月25日
漏洞等级:严重(CVSS 10.0)
漏洞类型:缺失授权/权限提升
漏洞利用细节是否公开:是,Rapid7已发布详细分析
漏洞概述:SiYuan Note桌面端在启用Publish服务器且匿名访问时,POST /mcp接口仅受通用认证保护,未校验管理员角色或只读权限。远程匿名攻击者可调用31个MCP工具(含文件读写),读取conf/conf.json中的明文凭证,并向data/plugins/写入恶意插件,在下次桌面启动时以管理员权限执行。该漏洞揭示了AI/MCP接口在权限控制方面的普遍风险。
影响范围:SiYuan Note桌面端 < v3.7.2(启用了Publish服务器且匿名访问时)
安全建议:立即升级至SiYuan v3.7.2;如使用Publish服务器功能,必须关闭匿名访问;审查MCP接口权限控制逻辑,确保所有敏感操作均需管理员认证。
漏洞链接:https://github.com/siyuan-note/siyuan/releases
3.8 Certighost:AD CS证书注册缺陷导致域完全接管(CVE-2026-54121)
公开时间:2026年7月24日
漏洞等级:高危(CVSS 8.8)
漏洞类型:AD CS证书注册缺陷/域完全接管
漏洞利用细节是否公开:是,完整PoC已公开
漏洞概述:研究员H0j3n与Aniq Fakhrul发布名为Certighost的完整PoC。任何普通域用户(无需管理员权限)可通过控制AD CS证书注册中的chase回退机制,让CA信任攻击者伪造的SMB/LDAP服务,进而获得域控制器证书,最终执行DCSync提取krbtgt哈希,实现域完全接管。微软已于2026年7月14日补丁日修复该漏洞。
影响范围:Microsoft Active Directory Certificate Services(Windows Server 2012至2025)
安全建议:立即为所有企业CA安装7月安全更新;审计EDITF_ENABLECHASECLIENTDC设置;将ms-DS-MachineAccountQuota设为0;加强AD CS证书注册审计和监控。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
3.9 Windows DNS Server远程代码执行漏洞(CVE-2026-58248/CVE-2026-58249)
公开时间:2026年7月14日
漏洞等级:严重(CVSS 10.0)
漏洞类型:远程代码执行
漏洞利用细节是否公开:部分公开
漏洞概述:这两个漏洞并列微软7月补丁日最高CVSS评分(10.0)。DNS承担名称解析中枢职能,可远程利用意味着潜在风险面极大。运行DNS角色的域控制器和服务器需第一时间修复。这是微软7月622个漏洞中风险最高的漏洞之一,攻击者成功利用后可在DNS服务器上以高权限执行任意代码,控制整个网络名称解析。
影响范围:Windows DNS Server(所有受支持的Windows Server版本)
安全建议:立即部署2026年7月累积更新,优先修补运行DNS角色的服务器;如无法立即修补,建议限制DNS服务器网络访问范围,仅允许受信任的客户端连接;监控DNS服务器异常行为和日志。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58248
3.10 Oracle 2026年7月安全更新:修复1448个漏洞
公开时间:2026年7月21日
漏洞等级:严重(含233个超危漏洞)
漏洞类型:多种类型(远程代码执行、SQL注入、访问控制、信息泄露等)
漏洞利用细节是否公开:部分公开
漏洞概述:Oracle 2026年7月安全更新共修复1448个漏洞,CNNVD全部收录。其中超危漏洞233个,高危漏洞655个,中危漏洞464个,低危漏洞96个。受影响的Oracle产品包括Oracle MySQL、Oracle Advanced Pricing、Oracle WebCenter Portal、Oracle PeopleSoft Enterprise等多个产品线。此外还包括338个影响Oracle产品的其他厂商漏洞。本次更新是Oracle历史上规模最大的安全更新之一。
影响范围:Oracle MySQL、Oracle Advanced Pricing、Oracle WebCenter Portal、Oracle Retail Xstore、Oracle Net Services、Oracle PeopleSoft Enterprise、Oracle Database Server、Oracle Identity Manager等多个产品线
安全建议:立即确认使用的Oracle产品版本是否在受影响范围内;优先修复超危和高危漏洞补丁;对面向互联网部署的Oracle应用紧急修补;建议制定分阶段补丁部署计划,先在测试环境验证后再生产部署。
漏洞链接:https://www.oracle.com/security-alerts/cpujul2026.html
根据影响范围、危害程度等因素,筛选近期各大漏洞数据库公开披露的风险较大的漏洞,可依据此表进行安全风险识别、风险自查和漏洞修补。
本月重点关注:WordPress核心wp2shell零日链(影响数亿站点)、微软史上最大补丁日(622个CVE)、Fastjson未认证RCE在野利用、Linux内核9年潜伏漏洞RefluXFS以及Oracle 7月安全更新(1448个漏洞)。
汇总列表如下:
| 序号 | 漏洞名称 | 等级 | 公开时间 |
| 1 | WordPress wp2shell预认证RCE漏洞链(CVE-2026-63030/60137) | 严重 | 2026-07-17 |
| 2 | SharePoint Server未认证提权漏洞(CVE-2026-56164) | 严重 | 2026-07-14 |
| 3 | Microsoft AD FS权限提升漏洞(CVE-2026-56155) | 严重 | 2026-07-14 |
| 4 | Fastjson 1.x未认证RCE漏洞(CVE-2026-16723) | 严重 | 2026-07-21 |
| 5 | Check Point SmartConsole认证绕过(CVE-2026-16232) | 严重 | 2026-07-22 |
| 6 | Windows DNS Server远程代码执行(CVE-2026-58248) | 严重 | 2026-07-14 |
| 7 | SiYuan MCP接口未授权管理员提权(CVE-2026-66012) | 严重 | 2026-07-25 |
| 8 | Linux XFS内核提权漏洞RefluXFS(CVE-2026-64600) | 高危 | 2026-07-23 |
| 9 | Certighost AD CS证书注册缺陷(CVE-2026-54121) | 高危 | 2026-07-24 |
| 10 | Oracle 7月安全更新1448个漏洞 | 严重 | 2026-07-21 |
公开时间:2026年7月17日
漏洞等级:严重(CVSS 9.8)
漏洞类型:REST API路由混淆 + SQL注入 → 远程代码执行
漏洞利用细节是否公开:是,公开PoC发布后数小时内即观测到大规模在野利用
漏洞概述:该漏洞链由Searchlight Cyber研究员借助AI模型发现,结合了REST API批量端点路由混淆(CVE-2026-63030)和WP_Query参数SQL注入(CVE-2026-60137)两个缺陷。攻击者无需任何认证,只需发送一个HTTP请求即可在默认安装的WordPress站点上执行任意代码。这是CISA KEV目录中首个针对WordPress核心(而非插件)的条目。影响全球约5亿WordPress站点,补丁发布后90分钟即遭武器化利用,数日内拦截超过65,000次攻击尝试。
影响范围:WordPress 6.9.0~6.9.4、7.0.0~7.0.1(完整RCE链);6.8.0~6.8.5(仅SQL注入部分)
安全建议:立即升级至安全版本(6.8.6/6.9.5/7.0.2),WordPress已对支持自动更新的站点启用强制升级;部署WAF临时规则拦截REST API批量端点恶意请求;排查所有WordPress实例是否存在后门管理员账户、恶意插件和可疑文件。
漏洞链接:https://wordpress.org/news/2026/07/wordpress-6-9-5-security-release/
3.2 Microsoft SharePoint Server未认证提权零日漏洞(CVE-2026-56164)
公开时间:2026年7月14日(微软7月补丁星期二)
漏洞等级:严重(CVSS 9.8)
漏洞类型:关键功能缺失身份认证,未认证远程权限提升
漏洞利用细节是否公开:是,Mandiant和Google FLARE在活跃入侵事件中确认在野利用
漏洞概述:该漏洞为微软7月补丁日中2个已利用零日漏洞之一。未经身份认证的远程攻击者可直接在SharePoint Server上提权,无需用户交互,攻击复杂度低。该漏洞影响SharePoint Server 2016、2019和Subscription Edition。值得注意的是,SharePoint Server 2016和2019在同日达到生命周期结束,无扩展安全更新可用。CISA已将该漏洞加入KEV目录。
影响范围:SharePoint Server 2016、2019、Subscription Edition。其中2016和2019版本已停止支持。
安全建议:立即部署2026年7月安全更新;对仍使用2016/2019版本的环境,应尽快迁移至受支持的版本;启用AMSI并配置Request Body Scan Mode为Full作为临时缓解措施;优先修补面向互联网的SharePoint服务器。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
3.3 Microsoft AD FS权限提升零日漏洞(CVE-2026-56155)
公开时间:2026年7月14日
漏洞等级:严重(CVSS 7.8)
漏洞类型:访问控制粒度不足,已认证本地权限提升
漏洞利用细节是否公开:是,微软DART应急响应团队在活跃入侵事件中确认在野利用
漏洞概述:该漏洞为微软7月补丁日中2个已利用零日漏洞之一。已认证本地攻击者可利用该漏洞在AD FS服务器上提升权限。AD FS处理联合身份验证并颁发登录令牌,一旦服务器被入侵,攻击者可伪造认证令牌访问任何联邦服务。CISA已将该漏洞加入KEV目录,联邦机构修复截止日为7月25日。
影响范围:Active Directory Federation Services(AD FS)
安全建议:立即安装7月安全更新;复查认证活动、管理员权限变更等可疑访问记录;确保AD FS服务器不直接暴露于互联网。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56155
3.4 Fastjson 1.x未认证远程代码执行漏洞(CVE-2026-16723)
公开时间:2026年7月21日
漏洞等级:严重(CVSS 9.0)
漏洞类型:反序列化远程代码执行
漏洞利用细节是否公开:是,ThreatBook与Imperva已确认在野攻击活动
漏洞概述:攻击者通过向受影响解析器发送恶意JSON即可在未认证情况下执行任意代码,无需开启AutoType,也不依赖classpath gadget。该漏洞影响Fastjson 1.2.68至1.2.83版本与Spring Boot可执行fat-JAR组合。阿里于2026年7月21日发布安全公告。这是Fastjson系列历史上影响最为广泛的漏洞之一,国内大量Java应用使用该组件。
影响范围:Fastjson 1.2.68 ~ 1.2.83 + Spring Boot可执行fat-JAR
安全建议:临时缓解:启动时加入参数 -Dfastjson.parser.safeMode=true;长期方案:迁移至Fastjson2(https://github.com/alibaba/fastjson2);对所有使用Fastjson的应用进行全面排查和安全测试。
漏洞链接:https://nvd.nist.gov/vuln/detail/CVE-2026-16723
3.5 Check Point SmartConsole认证绕过漏洞(CVE-2026-16232)
公开时间:2026年7月22日
漏洞等级:严重(CVSS 9.3)
漏洞类型:认证绕过(Improper Authentication)
漏洞利用细节是否公开:是,CISA KEV 7/22新增,在野利用确认
漏洞概述:未认证远程攻击者可获取有效的SmartConsole应用登录令牌,以完全管理员权限认证并直接改写全网安全策略。Check Point确认已影响少量将Management Server直接暴露于互联网且未限制Trusted Clients的客户。CISA给予72小时修复窗口(截止7月25日)。Check Point已发布Jumbo Hotfix及IoC情报(6个攻击源IP)。
影响范围:Check Point Security Management / Multi-Domain Management R81.10~R82.10
安全建议:立即安装Jumbo Hotfix Take 36+(R82.10)/ Take 118+(R82)/ Take 158+(R81.20);确保Management Server不直接暴露于互联网;严格限制Trusted Clients列表;核查防火墙策略变更记录,排查异常修改。
漏洞链接:https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-check-point-smartconsole-authentication-bypass-cve-2026-16232
3.6 Linux XFS内核本地提权漏洞RefluXFS(CVE-2026-64600)
公开时间:2026年7月23日
漏洞等级:高危(CVSS 7.8)
漏洞类型:竞争条件导致本地权限提升(潜伏9年的漏洞)
漏洞利用细节是否公开:是,Qualys研究团队公开披露
漏洞概述:该漏洞存在于Linux内核XFS文件系统Copy-on-Write(写时复制)机制中,自2017年Linux内核4.11版本起存在,潜伏约9年。攻击者可在启用reflink的XFS分区中修改任意可读取文件,通过覆盖系统关键文件实现本地root提权。即使系统启用了SMEP、SMAP、KASLR等内存保护或容器隔离,也无法有效阻止攻击。全球超过1640万台Linux主机可能面临风险。Linux内核团队已将修复补丁合并至上游内核。
影响范围:所有启用XFS文件系统reflink功能的Linux平台(RHEL、Oracle Linux、Amazon Linux、Fedora等发行版),内核版本4.11及以上
安全建议:尽快应用发行版厂商发布的内核补丁;如无法立即修补,可禁用XFS reflink功能作为临时缓解;限制不可信用户本地访问权限;监控关键系统文件的异常修改行为。
漏洞链接:https://nvd.nist.gov/vuln/detail/CVE-2026-64600
3.7 SiYuan MCP接口未授权管理员提权漏洞(CVE-2026-66012)
公开时间:2026年7月25日
漏洞等级:严重(CVSS 10.0)
漏洞类型:缺失授权/权限提升
漏洞利用细节是否公开:是,Rapid7已发布详细分析
漏洞概述:SiYuan Note桌面端在启用Publish服务器且匿名访问时,POST /mcp接口仅受通用认证保护,未校验管理员角色或只读权限。远程匿名攻击者可调用31个MCP工具(含文件读写),读取conf/conf.json中的明文凭证,并向data/plugins/写入恶意插件,在下次桌面启动时以管理员权限执行。该漏洞揭示了AI/MCP接口在权限控制方面的普遍风险。
影响范围:SiYuan Note桌面端 < v3.7.2(启用了Publish服务器且匿名访问时)
安全建议:立即升级至SiYuan v3.7.2;如使用Publish服务器功能,必须关闭匿名访问;审查MCP接口权限控制逻辑,确保所有敏感操作均需管理员认证。
漏洞链接:https://github.com/siyuan-note/siyuan/releases
3.8 Certighost:AD CS证书注册缺陷导致域完全接管(CVE-2026-54121)
公开时间:2026年7月24日
漏洞等级:高危(CVSS 8.8)
漏洞类型:AD CS证书注册缺陷/域完全接管
漏洞利用细节是否公开:是,完整PoC已公开
漏洞概述:研究员H0j3n与Aniq Fakhrul发布名为Certighost的完整PoC。任何普通域用户(无需管理员权限)可通过控制AD CS证书注册中的chase回退机制,让CA信任攻击者伪造的SMB/LDAP服务,进而获得域控制器证书,最终执行DCSync提取krbtgt哈希,实现域完全接管。微软已于2026年7月14日补丁日修复该漏洞。
影响范围:Microsoft Active Directory Certificate Services(Windows Server 2012至2025)
安全建议:立即为所有企业CA安装7月安全更新;审计EDITF_ENABLECHASECLIENTDC设置;将ms-DS-MachineAccountQuota设为0;加强AD CS证书注册审计和监控。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
3.9 Windows DNS Server远程代码执行漏洞(CVE-2026-58248/CVE-2026-58249)
公开时间:2026年7月14日
漏洞等级:严重(CVSS 10.0)
漏洞类型:远程代码执行
漏洞利用细节是否公开:部分公开
漏洞概述:这两个漏洞并列微软7月补丁日最高CVSS评分(10.0)。DNS承担名称解析中枢职能,可远程利用意味着潜在风险面极大。运行DNS角色的域控制器和服务器需第一时间修复。这是微软7月622个漏洞中风险最高的漏洞之一,攻击者成功利用后可在DNS服务器上以高权限执行任意代码,控制整个网络名称解析。
影响范围:Windows DNS Server(所有受支持的Windows Server版本)
安全建议:立即部署2026年7月累积更新,优先修补运行DNS角色的服务器;如无法立即修补,建议限制DNS服务器网络访问范围,仅允许受信任的客户端连接;监控DNS服务器异常行为和日志。
漏洞链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58248
3.10 Oracle 2026年7月安全更新:修复1448个漏洞
公开时间:2026年7月21日
漏洞等级:严重(含233个超危漏洞)
漏洞类型:多种类型(远程代码执行、SQL注入、访问控制、信息泄露等)
漏洞利用细节是否公开:部分公开
漏洞概述:Oracle 2026年7月安全更新共修复1448个漏洞,CNNVD全部收录。其中超危漏洞233个,高危漏洞655个,中危漏洞464个,低危漏洞96个。受影响的Oracle产品包括Oracle MySQL、Oracle Advanced Pricing、Oracle WebCenter Portal、Oracle PeopleSoft Enterprise等多个产品线。此外还包括338个影响Oracle产品的其他厂商漏洞。本次更新是Oracle历史上规模最大的安全更新之一。
影响范围:Oracle MySQL、Oracle Advanced Pricing、Oracle WebCenter Portal、Oracle Retail Xstore、Oracle Net Services、Oracle PeopleSoft Enterprise、Oracle Database Server、Oracle Identity Manager等多个产品线
安全建议:立即确认使用的Oracle产品版本是否在受影响范围内;优先修复超危和高危漏洞补丁;对面向互联网部署的Oracle应用紧急修补;建议制定分阶段补丁部署计划,先在测试环境验证后再生产部署。
漏洞链接:https://www.oracle.com/security-alerts/cpujul2026.html
上一篇:2026年7月安全月报 下一篇:返回列表
返回列表





